Når noget ikke virker
Kopiér link til siden “Når noget ikke virker”Hvert afsnit starter med det, I ser i appliancen, ordret. Derefter kommer årsagen og hvad I gør. Løser afsnittet det ikke, så send et supportbundt til FairSSL.
Appliancen kan ikke åbne sine nøgler
Kopiér link til afsnittet “Appliancen kan ikke åbne sine nøgler”Det ser I: Appliancen er genstartet, mens den ikke kunne nå sslbrain Cloud. Login med sslbrain Cloud giver “Cloud-godkendelse er ikke tilgængelig. Prøv igen eller brug nødadgang.”
Årsag: Vault’en, hvor certifikaternes private nøgler ligger, åbnes ved start med en nøgle fra sslbrain Cloud. Kan appliancen ikke nå sslbrain Cloud, forbliver vault’en låst. Den første opgave, der skal bruge vault’en, prøver sslbrain Cloud igen, så vault’en åbner af sig selv, når forbindelsen er tilbage. Rækken Vault på Support viser ikke, om vault’en er låst. Det gør Cloud-forbindelse under Appliance og licens › Oversigt.
Sådan løser I det:
-
Få forbindelsen til sslbrain Cloud tilbage, se sslbrain Cloud kan ikke nås. Vault’en åbner derefter af sig selv.
-
Skal I ind, før forbindelsen er tilbage, så klik på Mistet adgang? Brug backup-ord på login-siden.
-
Skriv de 12 backup-ord i feltet Backup-ord, og klik på Log ind med backup-ord. Appliancen åbner vault’en og logger jer ind som Admin Local. Overblik viser banneret Nødadgang aktiv.
Er ordene forkerte, svarer appliancen “Invalid backup key.” Hvad Admin Local kan, står i Sikkerhed.
Installationen er låst
Kopiér link til afsnittet “Installationen er låst”Det ser I: Hver side viser Installationen er låst og teksten “Cloud har midlertidigt sat denne installation på pause, fordi en anden enhed forsøger at overtage den, eller fordi en backup er gendannet. Vælg, hvordan du vil komme i gang igen.” Under Årsag står en kode. Siden har knapperne Prøv at genoprette forbindelsen og Brug backup-nøgle i stedet.
Årsag: sslbrain Cloud har set en anden maskine melde sig som den samme installation, eller appliancen er gendannet fra en backup. Typisk kører der en kopi af den virtuelle maskine, eller I har selv klikket på Gendan under System › Backup. sslbrain Cloud sætter så installationen på pause, og vault’en låses.
Sådan løser I det:
-
Kører der en kopi af appliancen, fx en klon i hypervisoren, så sluk den først.
-
Klik på Brug backup-nøgle i stedet.
-
Skriv de 12 backup-ord i feltet Backup-nøgle, adskilt af mellemrum. Store og små bogstaver og ekstra mellemrum betyder ikke noget.
-
Klik på Lås op. Appliancen åbner vault’en, ophæver låsen og viser Overblik med “Vault oplåst.”
Er ordene forkerte, svarer appliancen “Ugyldig nødnøgle.”
Prøv at genoprette forbindelsen fører til siden Afventer bekræftelse, se næste afsnit.
Installationen er pensioneret
Kopiér link til afsnittet “Installationen er pensioneret”Det ser I: Installationen er pensioneret og “sslbrain Cloud betjener ikke længere den her appliance. Licensen er flyttet til en anden appliance, eller den er taget ud af drift. Certifikater fornyes ikke længere herfra.”
Årsag: Licensen er frigjort i sslbrain Cloud, og en anden appliance har overtaget den.
Sådan løser I det: Den appliance, der har licensen nu, er den, I skal bruge. Brug backup-nøgle i stedet åbner data på den pensionerede maskine, fx hvis noget skal kopieres over. Se Flyt eller genopret appliancen.
Appliancen afventer bekræftelse
Kopiér link til afsnittet “Appliancen afventer bekræftelse”Det ser I: Siden Afventer bekræftelse med teksten “Vi har sendt en overtagelsesanmodning til din administrator i sslbrain-portalen. Denne side opdateres automatisk, når der er en beslutning.” Under teksten står Anmodnings-ID, Udløber og Sidst kontrolleret.
Årsag: Nogen har klikket på Prøv at genoprette forbindelsen på siden Installationen er låst. Appliancen har bedt sslbrain Cloud om at overtage installationen igen og spørger hvert minut, om der er en beslutning. Anmodningen udløber efter 7 dage.
Sådan løser I det: Åbn appliancen med de 12 backup-ord.
-
Klik på Tilbage til låst tilstand.
-
Klik på Brug backup-nøgle i stedet, skriv de 12 backup-ord i feltet Backup-nøgle, og klik på Lås op.
Har I ikke selv bedt om at genoprette forbindelsen, så kontakt FairSSL på info@fairssl.dk.
sslbrain Cloud kan ikke nås
Kopiér link til afsnittet “sslbrain Cloud kan ikke nås”Det ser I: Et eller flere af disse:
- Appliance og licens › Oversigt: Cloud-forbindelse står på Ikke forbundet.
- Login-siden: “Cloud-godkendelse er ikke tilgængelig. Prøv igen eller brug nødadgang.”
- Opdateringer: “Opdateringskontrollen kunne ikke nå sslbrain Cloud. Kontrollér cloud-forbindelsen.”
- Handlinger på Overblik, efter 48 timer: Kan ikke kontrollere for opdateringer.
Årsag: Appliancen skal have udgående HTTPS (443) til cloud.sslbrain.com, acme.sslbrain.com og registry.sslbrain.com. En firewall, en proxy eller DNS stopper forbindelsen.
Sådan løser I det:
-
Vælg
2 Test the connection to sslbrain Cloudi konsolmenuen på den virtuelle appliance. For hvert navn stårreachable (HTTP nnn),NAME DOES NOT RESOLVEellerNO ANSWER. -
NAME DOES NOT RESOLVEer et DNS-problem. Ret DNS-serverne under3 Configure the network, se Konsolmenu. -
NO ANSWERer som regel en firewall. Åbn udgående 443 til de tre navne.
Kører appliancen i Docker, så test fra værten:
curl -sS -o /dev/null -w '%{http_code}\n' https://cloud.sslbrain.com/api/v1/healthDet virker, mens sslbrain Cloud ikke kan nås:
- Certifikaterne på serverne. De virker til deres udløb.
- Login med e-mail og adgangskode for en Cloud-bruger, der har logget ind med adgangskode før, og login med lokal adgangskode, se Brugere og login.
- Alarmer gennem E-mail (SMTP) og Webhook, se Hold øje med certifikaterne.
Certifikater, der bestilles gennem sslbrain Cloud, venter, til forbindelsen er tilbage.
En service-agent melder sig ikke
Kopiér link til afsnittet “En service-agent melder sig ikke”Det ser I:
- Overvågning › Alarmer: “Agenten på … er offline”, når agenten ikke har meldt sig i 15 minutter.
- Serverens side: “Agenten har ikke meldt sig i over et døgn.”
- Handlinger på Overblik: “Agent: …” med “Sidste check-in for … timer siden”, efter 48 timer.
- Alarmreglen Agent inaktiv, efter 48 timer.
Årsag: Service-agenten kontakter selv appliancen over udgående HTTPS. Den melder sig ikke, når tjenesten er stoppet, når serveren ikke kan nå appliancens adresse og port, eller når appliancen har fået en anden adresse. En agent installeret med installationskode melder sig som standard hvert 5. minut, en Windows-agent installeret uden installationskode hvert 15. minut.
Sådan løser I det på Windows-serveren, i PowerShell som administrator:
Get-Service SSLBrainAgentTest-NetConnection -ComputerName <appliance-adresse> -Port 443Get-Content "C:\ProgramData\SSLBrain\logs\agent-$(Get-Date -Format yyyy-MM-dd).log" -Tail 50Restart-Service SSLBrainAgentPort 443 er standard. Har I valgt en anden Ekstern HTTPS-port under Netværk og DNS › Netværk, så test den.
- Tjenesten er stoppet: Start den med
Restart-Service SSLBrainAgent, og læs loggen, hvis den stopper igen. Se Windows-servere. TcpTestSucceedederFalse: Serveren kan ikke nå appliancen. Åbn udgående HTTPS fra serveren til appliancen.- Serveren står uden for jeres netværk (filial, hosting, bag en firewall): Lad service-agenten forbinde via sslbrain Cloud, se Servere uden for jeres netværk.
- Appliancen har fået en anden adresse eller port: Agenterne skal have appliancens nuværende adresse, se Sådan når agenten appliancen.
Efter en gendannelse fra backup viser serverens side “Appliancen er gendannet fra en backup. Agenten får intet arbejde, før den har svaret på appliancens udfordring.” Agenten får arbejde igen, når den har svaret. Se Gem en backup, og gendan fra den.
En server uden agent kan ikke nås
Kopiér link til afsnittet “En server uden agent kan ikke nås”Det ser I:
- Servere: status Utilgængelig eller Auth fejlet.
- Handlinger på Overblik: serverens hostname med “Ikke tilgængelig” eller “Autentificering fejlet”.
- Overvågning › Alarmer: ”… svarer ikke”.
- Alarmreglen Forbindelse tabt, når sslbrain ikke har kunnet nå serveren i mere end 2 timer.
Årsag: Til enheder uden service-agent forbinder appliancen selv over SSH eller enhedens API. Utilgængelig betyder, at enheden ikke svarer på porten. Auth fejlet betyder, at enheden har afvist adgangsoplysningerne.
Sådan løser I det:
-
Åbn serveren under Servere, og klik på Test forbindelse.
-
Ved Utilgængelig: Kontrollér, at enheden kører, og at appliancen kan nå den på porten: 22 for SSH og enhedens HTTPS-port for API.
-
Ved Auth fejlet: Ret adgangsoplysningerne under Adgange, se Enheder uden agent.
En Windows-server forbindes mest sikkert med service-agenten, se Forbind servere.
Domænevalideringen fejler
Kopiér link til afsnittet “Domænevalideringen fejler”Det ser I: En af disse beskeder ved kilden under Kilder, ved profilen under Profiler, på certifikatets side eller under Udrulning › Planlagt:
| Besked | Sådan løser I det |
|---|---|
”CA’en kunne ikke finde DCV-recorden i DNS. Tjek, at _acme-challenge peger det rigtige sted, og prøv igen.” | Kontrollér CNAME viderestillingen i offentlig DNS, se nedenfor. |
| ”… kan ikke valideres, fordi appliancen ikke har DNS-adgang til zonen. Opret en CNAME fra … til …, eller tilføj en DNS API credential for zonen.” | Opret den CNAME, beskeden nævner, se CNAME viderestilling. |
| ”… kan ikke valideres, fordi ingen DNS API credential dækker navnet. …” | Opret en CNAME viderestilling eller en DNS-API credential for zonen, se DNS-API. |
| ”DNS API credentialen kunne ikke oprette DCV-recorden for …. Åbn credentialen, tryk Test adgang, og ret det, den melder.” | Klik på Test adgang ved credentialen, og ret nøglen eller rettighederne hos DNS-udbyderen. |
| ”CA’en tager ikke imod flere bestillinger for de navne lige nu (rate limit). Vent, og prøv igen senere.” | Vent, og prøv igen. |
| ”Appliancen er ikke forbundet til sslbrain Cloud. Log ind med sslbrain Cloud igen, og prøv så igen.” | Se sslbrain Cloud kan ikke nås. |
Årsag: CA’en slår en TXT-record op under _acme-challenge.<navn> i offentlig DNS. sslbrain opretter den enten gennem CNAME viderestillingen til jeres Auto-DNS-navn eller med en DNS-API credential. Findes ingen af delene for navnet, bestilles certifikatet ikke.
Sådan kontrollerer I CNAME viderestillingen mod en offentlig DNS-server:
dig @1.1.1.1 +short CNAME _acme-challenge.<domæne>Resolve-DnsName -Server 1.1.1.1 -Type CNAME _acme-challenge.<domæne>Svaret skal være det Auto-DNS-navn, der står under Domænevalidering › CNAME viderestilling (Auto-DNS). En record, der kun findes i jeres interne DNS, ser CA’en ikke.
Et certifikat bliver ikke fornyet
Kopiér link til afsnittet “Et certifikat bliver ikke fornyet”Det ser I: Certifikatet står under Handlinger med “Udløber om … dage” uden at blive fornyet, alarmreglen Fornyelse fejlet sender besked, eller kilden står i Fejl under Kilder.
Sådan fornyer sslbrain: Appliancen ser efter certifikater, der skal fornyes, hver 3. time. Et certifikat på 90 dage eller mindre fornyes, når to tredjedele af gyldigheden er gået, og et længere certifikat 30 dage før udløb. Senest fornyes det, når der er 7 dage tilbage. Fornyelsen har ingen indstilling, og driftsformen påvirker den ikke. Se Første certifikat på serveren.
Årsager og hvad I gør:
- Domænevalideringen fejler: Se Domænevalideringen fejler.
- Appliancen kan ikke nå sslbrain Cloud: Se sslbrain Cloud kan ikke nås.
- Alle certifikatets regler peger på servere, licensen ikke dækker: Kørslen står som “Sprunget over: mangler licens…”. Se Licensen er udløbet eller for lille.
- Certifikatet har ingen regel: Opret en regel, se Første certifikat på serveren. Certifikater, I selv har uploadet, fornyes ikke af sslbrain.
- Certifikatet er fornyet, men ikke installeret: Se Installationen på serveren fejler.
Installationen på serveren fejler
Kopiér link til afsnittet “Installationen på serveren fejler”Det ser I:
- Handlinger på Overblik: “Fejlet deployment: …” med “Endpoint: … på …”, for fejl inden for de sidste 7 dage.
- Overvågning › Alarmer: “Deploy fejlede på …”.
- Alarmreglen Installation fejlet.
Årsag: Kørslens output siger hvorfor. Ofte melder service-agenten sig ikke, serveren kan ikke nås, eller kontoen på serveren mangler rettigheder.
Sådan løser I det:
-
Åbn Udrulning › Kørsler, vælg Fejlede nu, og åbn kørslen. Den viser output, hændelser på serveren og Udført via.
-
Ret årsagen. Melder agenten sig ikke, så se En service-agent melder sig ikke. Kan serveren ikke nås, så se En server uden agent kan ikke nås.
-
Klik på Kør igen. Operator og roller over kan køre en installation igen, men ikke mens den kører.
Et fornyet certifikat installeres kun af sig selv, når reglen er aktiv og Auto-deploy ved certifikatfornyelse er slået til, og kun inden for reglens vedligeholdelsesvindue, hvis den har et. Se Første certifikat på serveren.
Login fejler
Kopiér link til afsnittet “Login fejler”| Det ser I | Årsag | Sådan løser I det |
|---|---|---|
| ”E-mail eller adgangskode er forkert.” | Forkert e-mail eller adgangskode, for en lokal bruger eller en Cloud-bruger. | Har brugeren oprettet sin Cloud-konto med GitHub, Google eller Microsoft, har den ingen Cloud-adgangskode. Brug Log ind med sslbrain Cloud. |
| ”For mange loginforsøg. Prøv igen om … sekunder.” | Mere end 30 forkerte forsøg. | Vent det antal sekunder, beskeden nævner. |
| ”Cloud-godkendelse mislykkedes. Prøv venligst igen.” | Login gennem sslbrain Cloud blev ikke gennemført. | Prøv igen. |
| ”Cloud-godkendelse er ikke tilgængelig. Prøv igen eller brug nødadgang.” | Appliancen kan ikke nå sslbrain Cloud. | Se sslbrain Cloud kan ikke nås. |
| ”You do not have access to this installation.” | Cloud-kontoen er hverken ejer eller administrator på kontoen eller medlem af denne appliance. | Giv personen adgang under Team i sslbrain Cloud, se sslbrain Cloud. |
| ”Licensen på den her appliance tillader ikke flere logins. Frigør et, eller opgradér licensen, og prøv igen.” | Alle licensens logins er brugt. | Se Brugere og login. |
| ”Din session er udløbet. Log ind igen.” | En session varer 120 minutter. | Log ind igen. Appliancen sender jer tilbage til siden. |
Kommer ingen ind, så brug Mistet adgang? Brug backup-ord på login-siden med de 12 backup-ord. I bliver logget ind som Admin Local. Giv derefter en bruger en lokal adgangskode, så der er en vej ind, der ikke afhænger af sslbrain Cloud, se Brugere og login.
Opdateringen fejler
Kopiér link til afsnittet “Opdateringen fejler”Det ser I: Opdateringslog på Vedligehold og support › Opdateringer viser “Fejlet: …” eller “Rullet tilbage: …” med en årsag, og Seneste opdatering viser “Afbrudt, versionen blev ikke skiftet”. Appliancen kører videre på den version, den havde.
| Årsag i loggen | Sådan løser I det |
|---|---|
| ”der var ikke plads nok på disken til at hente den nye version; den kørende version blev ikke stoppet” | Opdateringen kræver plads til den nye version (mindst 4 GB) plus 2 GB. Se Disken er ved at være fuld. |
| ”den nye version kunne ikke hentes” | Appliancen kan ikke nå registry.sslbrain.com. Se sslbrain Cloud kan ikke nås. |
| ”signaturen kunne ikke verificeres” | Prøv ikke igen. Send et supportbundt til FairSSL. |
| ”den nye version kunne ikke starte” eller “den nye version svarede ikke korrekt efter start” | Læs controllerens log i konsolmenuen: 4 View logs og derefter 2 The controller: updates, restarts, signature checks. Send et supportbundt til FairSSL. |
| ”en docker-compose override på værten låser en anden image-version” | Appliancen kører i Docker, og en override-fil på værten angiver et bestemt image. Fjern image-linjen fra override-filen, og opdatér igen. |
Står der på Opdateringer “Versionen er ikke signeret endnu og kan ikke installeres.”, så vent, og klik på Tjek nu senere. Se Hold sslbrain opdateret.
Licensen er udløbet eller for lille
Kopiér link til afsnittet “Licensen er udløbet eller for lille”Det ser I:
- Handlinger på Overblik: Licens udløber snart med “Licensen udløber om … dage.”, eller Licens udløbet med “Forny licensen for at fortsætte med at bruge alle funktioner.”
- Appliance og licens › Oversigt: “Licensen er udløbet. De aktuelle begrænsninger vises nedenfor.”
- Et banner på Overblik: ”… af jeres … servere er deaktiveret, fordi licensen dækker …”, og serverne er mærket Deaktiveret under Servere.
- En ny regel afvises: “Licensen omfatter ikke flere deploy-regler. Opgrader licensen for at oprette flere, eller slet en regel, I ikke bruger længere. Reglerne, I har, fortsætter med at forny og installere.”
Årsag: En udløbet licens falder tilbage til Free, som dækker 5 servere og 10 regler. Licensen dækker de ældste servere. Servere ud over det bliver ikke afvist, men certifikaterne på dem bliver hverken fornyet eller installeret.
Sådan løser I det: Forny eller opgradér licensen i sslbrain Cloud under Licenser og units, se sslbrain Cloud. Eller slet servere, I ikke bruger længere, så får de næste i rækken licens.
To beskeder under den første opsætning:
- “Kontoen har ingen ledig licens lige nu.” Køb en licens, eller frigør den, en anden appliance har, se Flyt eller genopret appliancen.
- “Der findes allerede en gratis licens registreret på denne IP-adresse.” Der kan kun være én Free-licens pr. IP-adresse.
Disken er ved at være fuld
Kopiér link til afsnittet “Disken er ved at være fuld”Det ser I: Handlinger på Overblik viser Lav plads på disken, når 80 % af disken er brugt, og Kritisk lav plads på disken ved 90 %: “…backups og opdateringer, der ville fylde disken, bliver afvist. Frigør plads eller udvid disken nu…”
Årsag: Backups, appliancens versioner og logfiler ligger på samme disk. Fornyelse af certifikater venter ikke på diskplads og kører videre.
Sådan løser I det:
-
Hent de backups, I vil gemme, og slet gamle backups under System › Backup, se Gem en backup, og gendan fra den.
-
Vælg
7 Free disk spacei konsolmenuen. Den sletter ubrugte images, også den version af appliancen, der kørte før den nuværende. Den kørende appliance røres ikke. -
Er det ikke nok, så udvid disken: Sluk den virtuelle maskine, gør den virtuelle disk større i hypervisoren, og start maskinen. Vælg derefter
9 Danger zoneog5 Claim new space from the virtual disk. Se Konsolmenu.
Kører appliancen i Docker, så frigør plads på værten.
Send et supportbundt til FairSSL
Kopiér link til afsnittet “Send et supportbundt til FairSSL”Et supportbundt er en JSON-fil med det, FairSSL skal bruge for at finde en fejl. Det findes under Vedligehold og support › Support i kortet Supportbundt, som kun administratorer ser.
- Hent supportbundt henter filen
sslbrain-debug-<dato>-<tid>.json. Send den til info@fairssl.dk. - Send til sslbrain Cloud sender bundtet til FairSSL gennem sslbrain Cloud, når I har bekræftet. Siden skriver “Supportbundtet er sendt til sslbrain Cloud.” Kan appliancen ikke nå sslbrain Cloud, står der “Appliancen er ikke forbundet til sslbrain Cloud.” Sendte supportbundter viser de seneste 20.
Bundtet indeholder systemoplysninger, migrationsstatus, køen, aktive ordrer, pladsforbrug, de seneste installationer med agenternes output, agentopgaver, regelkørsler, agentversioner, de sidste 100 linjer af appliancens log og alle indstillinger. Adgangskoder, tokens, API-nøgler og private nøgler fjernes, både i det, I henter, og i det, der sendes. Hostnames og IP-adresser bliver i bundtet. Hent det først, hvis I vil læse præcis, hvad der sendes.
Bundtet sendes kun, når nogen klikker på knappen. Se også Support og diagnostik.